包含但不限于对第一师**市“1359”数智就业服务平台项目中的数智就业服务平台 、**市数据专区、智能化场景应用、智慧信息监测平台、大学生职业生涯指导平台、高校就业创业赋能服务平台、数智就业服务平台等核心业务系统,开展商用密码应用安全性评估服务,需对等保三级信息系统每年进行商用密码应用安全性评估,根据需求对等保二级信息系统进行密码应用安全性评估,掌握兵团金保工程一体化信息系统密码应用情况,深入查找密码应用的薄弱环节和安全隐患,分析面临的风险,提出下一步整改措施,并配合完成整改、复测和备案工作,为提升兵团金保工程一体化信息系统安全奠定基础,推动密码应用合规、正确、有效。
详细描述密码应用安全性评估的整体实施方案,包括密码应用安全性评估方案、项目实施方案、时间安排、阶段性文档提交和交付标准等。应详细描述评估人员的组成、资质及各自职责的划分。配置经验丰富的评估人员进行测评工作。
1、如在密码应用安全性评估实施过程中采用在线评估工具的,各种工具软件推荐,经甲方确认后在评估中使用。详细描述所使用的安全评估工具(软硬件型号、功能和性能描述)、使用的方式和时间、对环境**台的要求以及使用可能对系统造成的风险等。密码应用安全性评估应有详细的实施方案和严格的操作步骤,采取的措施应是经过测试、稳定可靠的。评估工具软件运行可能需要的硬件平台(如笔记本电脑、PC、工作站等)和操作系统软件等由投标人推荐,经确认后提供并在评估中使用。评估所需的运行环境由甲方提供,运维方详细描述需要的运行环境的具体要求。
2、评估工作原则上分为以下阶段:准备阶段、方案编制阶段、现场评估阶段、分析与报告编制阶段。评估完成后,提供整改建议书,配合甲方根据评估范围进行整改实施,整改完成后针对整改问题进行复测。
3、加强评估过程中的风险控制。评估实施前,双方应充分讨论并明确评估对系统可能带来的风险和隐患,确定评估对象、评估方法和工具,并制定应急恢复措施。评估操作必须遵守现场运行规章制度,确保系统安全稳定运行。如需在线测试,按照相关工作规程,事前申请,并在专责人员的指导和监护下进行。加强评估过程中的保密管理,确保参与评估工作人员的可靠、稳定,防止敏感信息泄漏。优先选择备用设备(系统)或临时搭建的模拟环境进行测评,避免影响在线系统运行。根据被评估系统情况,在评估实施前制定应急预案,加强系统在线应急处置能力。
4、根据密码应用安全性评估相关标准,各系统的密码应用安全性评估包括但不限于以下内容:
(1)密码技术应用测评
物理和环境安全密码测评、网络和通信安全密码测评、设备和计算安全密码测评、应用和数据安全密码测评。测评验证信息系统的商用密码应用是否达到具有对应安全等级的安全保护能力,是否满足对应安全等级保护要求。
(2)密钥管理测评
检测信息系统密钥管理各环节,包括对密钥的生成、存储、分发、导入、导出、使用、备份、恢复、归档与销毁等环节进行管理和策略制定的全过程是否符合要求。
(3)安全管理测评:从管理制度、人员管理、建设运行和应急处置四个方面,对被评估系统的密码安全管理进行商用密码应用安全性管理测评,验证信息系统安全管理机制是否完善,是否能够确保密码技术被合规、正确、有效地实施。
5、其他工作内容:根据测评需要承办专家评审会;按照国家的法律法规和密码测评的相关要求,修订密码方面的管理规定和相关的技术标准,开展密码保护的相关制度建设;对兵团人社安全技术和密码管理人员开展相关培训;协助完成与密码测评相关的其他工作。
(三)实施内容
1、根据信息系统密码应用安全相关标准以及采购单位系统建设要求,制定科学严谨的密码评估方案,经甲方审核通过后实施。
2、具有满足项目实施要求的评估工具,包括安全问题发现、问题分析定位和问题验证的测评工具等。
3、在测评过程中,须严格遵守国家和兵团的相关法律、法规、规范、标准等相关要求,确保测评数据、过程记录的完整性和真实性;
4、针对每个被评估系统编制密码应用安全性评估报告,****管理局要求包含的内容编制或参考模板编制。协助被评估单位认清风险,查找漏洞,找出差距,提出有针对性的加强完善密码安全管理和防护建议。
5、根据评估报告结论,配合被评估信息系统的密码整改建设方案梳理、说明密码应用安全性评估报告中提出的安全问题及改进建议,协助密码整改方案工作的开展。
供应商应严格遵守保密规定,对项目涉及的政务数据、系统信息、测评资料承担保密责任,不得泄露、外传、擅自使用或留存。